Microsoft Word est utilisé par des pirates nord-coréens pour attaquer les utilisateurs de Windows

Des chercheurs de Fortinet ont découvert une campagne de cyberespionnage menée par un groupe connu sous le nom de Konni, qui serait associé à la Corée du Nord, qui utilise des documents Word pour s’attaquer aux utilisateurs de Windows.

Malware sur ordinateur portable
Crédits : 123RF

Cara Lin, chercheur chez Fortinet, a identifié une tentative de livrer à ses victimes un document Microsoft Word malveillant en langue russe. Le responsable serait un groupe situé en Corée du Nord, connu sous le nom de Konni, le document, censé présenter les évaluations occidentales d'une opération militaire spéciale, sert de déguisement aux activités malveillantes qu'il contient.

L'attaque fait appel à un logiciel malveillant à base de macros qui, une fois activé, exécute un script Batch intérimaire. Ce script exécute des fonctions essentielles, notamment des vérifications du système, le contournement des paramètres du contrôle de compte d'utilisateur (UAC) et, enfin, le déploiement d'une DLL (bibliothèque de liens dynamiques) de vol d'informations.

Lire également – Les pirates nord-coréens ont volé 1,54 milliard d’euros en cryptomonnaies en 2022

Les pirates utilisent Microsoft Word pour voler vos données

La charge utile déployée par les pirates comprend un virus permettant un accès à distance (RAT) qui facilite l'extraction de données et l'exécution de commandes sur les appareils compromis. Le logiciel malveillant comporte notamment un contournement de l'UAC et une communication chiffrée avec un serveur de commande et de contrôle (C2), ce qui permet aux hackers d'exécuter des commandes sur les PC des victimes.

Konni s'est fait connaître pour son ciblage spécifique des entités russes, en utilisant des courriels de spear-phishing et des documents malveillants comme outils principaux pour accéder aux terminaux cibles. Les attaques précédentes du groupe ont démontré leur adaptabilité, en employant divers logiciels malveillants et outils pour éviter tous types de détection.

Des attaques récentes documentées par Knowsec et ThreatMon ont notamment exploité la vulnérabilité de WinRAR (CVE-2023-38831) ainsi que des scripts Visual Basic obscurcis pour introduire le RAT Konni et un script Windows Batch capable de collecter des données à partir des machines infectées.

Konni est loin d'être le seul acteur nord-coréen à s'en prendre à la Russie. Les preuves recueillies par Kaspersky, Microsoft et SentinelOne montrent que le collectif appelé ScarCruft (alias APT37) a également ciblé des sociétés commerciales et des entreprises d'ingénierie de missiles situées dans le pays.


Réagissez à cet article !

Demandez nos derniers articles !

Test Apple MacBook Neo : « oui, j’ai un coeur d’iPhone, et alors ? »

Le 4 mars, Apple a jeté un pavé dans la mare en dévoilant le MacBook Neo, son nouvel ordinateur portable. Sa principale particularité : être vendu sous la barre des…

Ces paramètres cachés d’Android vont vous donner l’impression d’avoir un téléphone flambant neuf

Vous pensez que votre smartphone Android a fait son temps ? Attendez un peu avant de le changer. En effet, l’OS de Google embarque des options méconnues qui vous donneront…

Cette photo spectaculaire de la NASA révèle la supernova la plus ancienne jamais détectée sous un nouveau jour

Les progrès scientifiques et technologiques donnent naissance à des photos spectaculaires, mais leur intérêt n’est pas seulement esthétique : ces clichés permettent parfois de découvrir des caractéristiques demeurées jusque-là invisibles. C’est…

Bon plan Shark CryoGlow : le masque LED avec technologie rafraîchissante est à prix cassé, vite !

Avec le masque LED CryoGlow de Shark, vous allez pouvoir améliorer votre routine beauté et obtenir une peau plus saine et plus éclatante en seulement quelques semaines. En plus, le…

Incroyable mais vrai : les appels vidéo à la FaceTime entre smartphones Android et iPhone bientôt disponibles

Le nouveau standard de communication RCS 4.0 va permettre des appels vidéo natifs entre Android et iOS, de la même manière que fonctionne FaceTime sur iPhone. La GSM Association (GSMA)…

Ces pirates ont trouvé une astuce redoutable pour contourner les filtres anti-phishing

Contourner les filtres anti-spam sans déclencher la moindre alerte, c’est désormais possible. Des cybercriminels exploitent une plateforme de création d’applications reconnue pour piéger les utilisateurs de Microsoft 365. Et selon…

Bose QuietComfort Ultra : l’excellent casque est de retour à prix cassé, vite !

Pour fêter l’arrivée du printemps, Boulanger organise des ventes flash exceptionnelles. Si vous cherchez un excellent casque audio en promotion, ce bon plan est fait pour vous. Normalement en vente…

TCL lance une TV RGB mini-LED, mais ce n’est pas sa meilleure nouveauté

TCL présente enfin sa gamme 2026 de télévisions. Cinq modèles attirent davantage l’attention que les autres. Un modèle QD-mini LED. Trois modèles « SQD-mini LED ». Et un dernier modèle RGB mini-LED….

TV

Android 17 : cette fonction vous empêchera de « buller », elle transforme grandement le multitâche sur smartphone

Les Google Pixel viennent de recevoir la bêta 3 d’Android 17 et la mise à jour, tout en marquant une étape cruciale dans le développement de la prochaine version majeure…

La NASA s’apprête à lancer le premier vaisseau interplanétaire à propulsion nucléaire de l’histoire

Cela fait plus de soixante ans que la NASA cherche à faire voler un vaisseau à propulsion nucléaire. L’agence vient enfin d’annoncer le lancement du premier d’entre eux vers Mars,…